Veel organisaties reageren op AI met een beleidsdocument. Daarin staat welke hulpmiddelen medewerkers mogen gebruiken, hoe zij met gegevens moeten omgaan en dat belangrijke uitkomsten altijd gecontroleerd moeten worden.
Dat is een noodzakelijke stap. Maar een document verandert het gedrag van een AI agent niet. Een agent leest niet vanzelf het intranet voordat hij een systeem benadert. Een waarschuwing in een handleiding voorkomt geen handeling waarvoor technisch toegang bestaat.
Beleid wordt pas governance wanneer het gedrag daadwerkelijk begrenst.
De afstand tussen afspraak en uitvoering
Traditioneel beleid rekent op menselijke interpretatie. Een professional leest een regel, begrijpt de bedoeling en past haar toe op een concrete situatie. Dat gaat niet altijd goed, maar mensen kunnen vragen stellen en rekening houden met context.
Een digitaal systeem handelt op basis van instructies, rechten en beschikbare functies. Als een agent een klantrecord kan wijzigen, is een beleidszin die dat verbiedt onvoldoende. De beperking moet zichtbaar zijn in de architectuur.
Daarom moet iedere belangrijke regel twee vormen hebben:
- een begrijpelijke bestuurlijke afspraak;
- een concrete organisatorische of technische controle.
Van principes naar controles
Dataminimalisatie
Beleidsregel: een actor krijgt alleen toegang tot noodzakelijke gegevens.
Uitvoerbare controle: teamgebonden rechten, beperkte zoekresultaten en standaard geen toegang tot andere kennisdomeinen.
Menselijk toezicht
Beleidsregel: risicovolle acties vereisen menselijke beoordeling.
Uitvoerbare controle: het systeem blokkeert de actie en plaatst haar in een goedkeuringswachtrij voor een bevoegde medewerker.
Traceerbaarheid
Beleidsregel: besluiten moeten achteraf kunnen worden onderzocht.
Uitvoerbare controle: prompts, bronnen, systeemaanroepen, versies, wijzigingen en goedkeuringen worden gekoppeld aan actor en tijd.
Kostenbeheersing
Beleidsregel: AI gebruik blijft binnen budget en mandaat.
Uitvoerbare controle: limieten per agent, team of toepassing, met signalering en automatische blokkade bij overschrijding.
Veilig stoppen
Beleidsregel: afwijkend gedrag moet direct kunnen worden beëindigd.
Uitvoerbare controle: een noodstop trekt bevoegdheden in en voorkomt nieuwe taken of systeemaanroepen.
Regels voor mensen, agents en systemen
In moderne bedrijfsvoering handelen niet alleen medewerkers. Agents voeren taken uit en externe systemen roepen functies aan. Governance die uitsluitend menselijke gebruikers beschrijft laat daardoor een groeiend deel van de werkelijkheid buiten beeld.
Een actoragnostisch model stelt voor iedere actor dezelfde basisvragen:
- Wie of wat handelt?
- Vanuit welke rol?
- Voor welk team?
- Met welk doel?
- Op welke gegevens?
- Binnen welk mandaat?
- Met welke vereiste goedkeuring?
Dat maakt verantwoordelijkheid vergelijkbaar en controleerbaar, ongeacht of de handeling door een mens, agent of koppeling wordt gestart.
Niet alles kan technisch worden opgelost
Uitvoerbare governance betekent niet dat ieder ethisch of strategisch vraagstuk in code kan worden gevangen. Context, proportionaliteit en menselijke waardigheid vragen om oordeel.
Techniek kan wel zorgen dat zo'n oordeel op het juiste moment wordt gevraagd. Zij kan relevante informatie tonen, een actie pauzeren en de uiteindelijke beslissing vastleggen.
De beste governance verdeelt daarom werk tussen regels en mensen. Duidelijke grenzen worden automatisch afgedwongen. Ambigue en impactvolle situaties worden bewust naar professionals gebracht.
Convene AI OS als beleidsuitvoering
Binnen Convene AI OS worden rollen, teamgrenzen en bevoegdheden toegepast op mensen, agents en externe systemen. Toegang is standaard geblokkeerd. Risicovolle acties kunnen menselijke goedkeuring vereisen en iedere relevante handeling wordt vastgelegd.
Het platform vervangt bestuurlijk beleid niet. Het maakt het mogelijk om beleid onderdeel te maken van dagelijkse uitvoering.
Een praktische vertaalsessie
Organisaties kunnen hun bestaande AI beleid toetsen met vier vragen.
- Welke regels moeten altijd gelden?
- Welke daarvan zijn technisch afdwingbaar?
- Welke situaties vereisen menselijk oordeel?
- Welk bewijs moet achteraf beschikbaar zijn?
Voor iedere regel ontstaat vervolgens een eigenaar, controle, uitzonderingsroute en evaluatiemoment.
Zo groeit een document uit tot een werkend governancesysteem.
Een regel die alleen op papier bestaat, bestuurt geen autonome handeling.
Lees meer over AI governance of bekijk antwoorden over human oversight.